Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/george0papasotiriou/cve-2026-11112-xxe-via-svg-image-upload
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubgeorge0papasotiriou/cve-2026-11112-xxe-via-svg-image-upload

CVE-2026-11112-XXE-via-SVG-Image-Upload

توضح ثغرة XXE عبر رفع ملفات SVG مع محلل Flask/lxml ضعيف وسكربت استغلال لاختبار قراءة الملفات التعسفية وSSRF وحجب الخدمة.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ 17 أياملم تتم المراجعة بعد

CVE-2026-11112 – ثغرة XXE عبر رفع صور SVG

كود البرنامج (Python Flask + XML parser)

root@kitploit:~
# xxe_upload_server.py - Uploads SVG, renders with lxml resolving entities
from flask import Flask, request
from lxml import etree

app = Flask(__name__)

@app.route('/upload', methods=['POST'])
def upload_svg():
    svg_data = request.data
    # Vulnerable: parses with entity resolution enabled
    parser = etree.XMLParser(resolve_entities=True, no_network=False)
    doc = etree.fromstring(svg_data, parser)
    # Extract something from SVG
    return etree.tostring(doc)

if __name__ == '__main__':
    app.run(port=5000)

CVE-2026-11112 – حقن الكيانات الخارجية XML (XXE) عبر رفع SVG

Severity: Critical

نظرة عامة

يقبل تطبيق الويب رفع صور SVG ويقوم بتحليلها باستخدام محلل XML هش مع تمكين تحليل الكيانات الخارجية. يمكن للمهاجم تضمين حمولة XXE لقراءة ملفات محلية، أو تنفيذ هجمات SSRF، أو التسبب في رفض الخدمة.

تفاصيل الثغرة

  • النوع: حقن XXE
  • الأثر: قراءة ملفات تعسفية، ومسح الشبكة الداخلية.
  • السبب الجذري: محلل XML مُهيأ بقيمة resolve_entities=True مع إمكانية الوصول إلى الشبكة، مما يسمح بتوسيع الكيانات الخارجية.

عرض الاستغلال

  1. شغّل خادم الرفع:
    root@kitploit:~
    pip install flask lxml
    python xxe_upload_server.py
    
  2. شغّل الاستغلال:
    root@kitploit:~
    python exploit_xxe_svg.py
    
تنزيل الأداة